suflyCRM

파트너포털 가이드 · 보안·리소스 · 최종 수정 2026-08-17

🔑 로그인 보안 정책: 비밀번호·IP·MFA

로그인은 회사 데이터로 들어오는 첫 관문입니다. 파트너포털은 이 관문을 회사 상황에 맞게 강화할 수 있도록 세 가지 로그인 보안 정책을 제공합니다. 비밀번호의 강도와 수명을 정하는 비밀번호 정책, 허용된 네트워크에서만 로그인을 받는 IP 화이트리스트, 그리고 비밀번호 외에 일회용 코드를 한 번 더 요구하는 다단계 인증(MFA) 입니다.

이 세 정책은 회사(테넌트) 단위로 적용되며, 한 번 정하면 그 회사의 모든 사용자에게 일괄 작동합니다. 이 문서는 각 정책이 무엇을 어떻게 보호하는지, 도입할 때 무엇을 주의해야 하는지를 회사 관리자 관점에서 정리합니다.

💡 진입 경로: 보안 정책의 적용·변경은 회사 관리자 화면에 직접 노출되지 않고 서비스 운영팀이 회사 정책에 맞춰 설정합니다. 회사 관리자는 적용을 원하는 정책과 값(예: 비밀번호 최소 길이, 허용 IP, MFA 강제 시점)을 운영팀에 요청합니다. 개별 사용자의 OTP 앱 등록은 각자 진행합니다.

⚠️ 이 문서는 로그인 단계의 정책에 집중합니다. 데이터 암호화·권한 분리·로그인 기록 조회·백업 등 보안 전반은 보안 카테고리의 보안 및 데이터 보호 문서를 함께 참고하세요.

이 문서에서 다루는 내용

  1. 세 가지 로그인 보안 정책 한눈에 보기
  2. 비밀번호 정책 - 최소 길이
  3. 비밀번호 정책 - 만료 주기
  4. 비밀번호 정책 적용 시점과 동작
  5. IP 화이트리스트 - 개념과 동작
  6. IP 화이트리스트 - 단일 IP와 대역(CIDR) 등록
  7. IP 화이트리스트 도입 전 점검
  8. 다단계 인증(MFA) - 개념과 등록 흐름
  9. 다단계 인증(MFA) - 회사 차원 강제와 유예 기한
  10. 로그인 기록과 확인
  11. 정책 조합 권장안과 도입 순서
  12. 운영 팁 & 자주 묻는 질문

1. 세 가지 로그인 보안 정책 한눈에 보기

세 정책은 로그인 한 번에서 서로 다른 위협을 막습니다. 동시에 켜면 방어가 겹겹이 쌓입니다.

로그인 보안 3중 방어 - 비밀번호 정책·IP 화이트리스트·다단계 인증
로그인 보안 3중 방어 - 비밀번호 정책·IP 화이트리스트·다단계 인증
정책막는 위협적용 단위설정 주체
비밀번호 정책약한·오래된 비밀번호회사 전체운영팀(회사 요청)
IP 화이트리스트허용 외 네트워크 접속회사 전체운영팀(회사 요청)
다단계 인증(MFA)비밀번호 유출 후 도용회사 전체 + 개인 등록운영팀(강제) + 사용자(등록)

💡 세 정책 모두 기본은 "끄거나 가장 느슨한 상태" 입니다. 별도 요청 없이도 기본 비밀번호 검증은 작동하지만, 강한 정책은 회사가 필요에 따라 켜는 구조입니다.

2. 비밀번호 정책: 최소 길이

회사 단위로 비밀번호의 최소 길이를 강제할 수 있습니다. 설정값보다 짧은 비밀번호는 생성·변경 단계에서 거부됩니다.

항목값설명
기본 최소 길이8자별도 설정이 없을 때 적용되는 기준
설정 가능 범위6~64자회사 정책에 맞춰 운영팀이 조정

비밀번호를 만들거나 바꿀 때 최소 길이를 검사합니다. 미달이면 "비밀번호는 최소 N자 이상이어야 합니다" 안내와 함께 거부되고, 통과하면 복원 불가능한 방식으로 저장됩니다.

💡 최소 길이는 비밀번호 강도를 끌어올리는 가장 단순하고 효과적인 정책입니다. 규정이 있는 회사라면 12자 이상을 권장합니다.

3. 비밀번호 정책: 만료 주기

비밀번호를 일정 기간마다 강제로 바꾸게 하는 만료 주기를 둘 수 있습니다.

항목값설명
기본 만료없음별도 설정이 없으면 비밀번호는 만료되지 않음
권장값90일보안 규정이 있는 회사의 일반 권장
설정 가능 범위30~365일회사 정책에 맞춰 운영팀이 조정

만료 주기를 설정하면, 마지막으로 비밀번호를 바꾼 시점부터 지정한 일수가 지났을 때 비밀번호 만료 상태가 되어 변경을 요구받습니다.

비밀번호 변경일로부터 설정된 만료 일수가 지나면 만료 처리되고, 다음 로그인 때 변경을 요구합니다.

💡 만료 일수를 비워 두면 만료가 적용되지 않습니다. 만료를 켜면 사용자가 주기적으로 비밀번호를 갱신하므로, 유출된 비밀번호의 "수명"을 제한할 수 있습니다.

⚠️ 만료 주기는 도입 전 사용자에게 미리 안내하세요. 갑자기 적용하면 동시에 다수 사용자가 변경 화면을 만나 혼란이 생길 수 있습니다.

4. 비밀번호 정책 적용 시점과 동작

비밀번호 정책은 세 시점에서 자동으로 작동합니다. 회사 관리자가 매번 확인할 필요 없이 시스템이 검증합니다.

시점검증 내용
비밀번호 생성최소 길이 충족 여부
비밀번호 변경최소 길이 충족 여부
로그인 이후만료 일수 초과 시 변경 요구
시점검사
생성·변경 시길이를 검증하고 미달이면 거부
로그인 시만료 여부를 확인하고 만료면 변경을 요구

💡 정책은 설정한 회사의 사용자 전원에게 동일하게 적용됩니다. 특정 사용자만 예외로 두는 방식이 아니므로, 회사 표준에 맞는 단일 기준으로 정하는 것이 좋습니다.

5. IP 화이트리스트: 개념과 동작

특정 네트워크에서만 관리자·내부 사용자 로그인을 허용하도록 허용 IP 목록을 등록할 수 있습니다. 등록되면 로그인 시점에 접속 IP가 자동으로 검사됩니다.

설정 상태동작
비움(미등록)전체 IP 허용 (기본)
목록 등록됨등록된 IP/대역에서만 로그인 허용, 그 외 차단
접속 IP 상태결과
목록이 비어 있음통과 (전체 허용)
목록에 포함됨통과
목록에 없음차단 - "IP 화이트리스트에 등록되지 않은 주소" 안내

💡 화이트리스트가 비어 있으면 모두 허용입니다. "막는 목록"이 아니라 "허용할 곳만 적는 목록"이라는 점에 유의하세요 - 하나라도 등록하는 순간 그 외 모든 곳이 차단됩니다.

⚠️ IP 화이트리스트는 내부 사용자(회사 직원) 로그인에 적용됩니다. 외부 협력사용 파트너 로그인은 별도 경로로 동작하므로, 파트너 접속까지 IP로 제한하려는 경우 적용 범위를 운영팀과 먼저 확인하세요.

6. IP 화이트리스트: 단일 IP와 대역(CIDR) 등록

허용 항목은 단일 IP와 IP 대역(CIDR 표기) 두 형태로 등록할 수 있습니다.

형태예시의미
단일 IP`198.51.100.10`정확히 이 한 주소만 허용
대역(CIDR)`203.0.113.0/24`해당 대역(약 256개 주소) 전체 허용

등록된 대역은 태그로 표시되고 ✕ 로 제거합니다. 입력창에 대역을 넣고 [+ 추가] 로 등록합니다.

상태동작
목록이 비어 있음전체 허용
목록에 항목이 있음등록된 대역만 접속 가능
  • 형식이 올바르지 않은 값(잘못된 옥텟·프리픽스 등)은 등록 단계에서 거부됩니다.
  • 사옥·VPN처럼 주소가 묶여 있으면 대역(CIDR)으로, 고정된 단일 출구라면 단일 IP로 등록하면 됩니다.

💡 회사 인터넷 회선의 공인 IP는 통신사·네트워크 담당자에게 확인할 수 있습니다. 재택 근무자가 있다면 회사 VPN의 출구 IP를 등록하는 방식이 일반적입니다.

7. IP 화이트리스트 도입 전 점검

IP 제한은 강력한 만큼, 잘못 켜면 정상 사용자도 차단됩니다. 도입 전 아래를 반드시 확인하세요.

점검 항목이유
고정 공인 IP 보유 여부유동 IP면 어느 날 갑자기 전원 차단될 수 있음
재택·외근 사용자 경로가정·모바일 통신망 IP는 수시로 바뀜 → VPN 경유 필요
비상 접속 수단관리자가 막혔을 때 운영팀에 해제를 요청할 경로 확보

⚠️ 화이트리스트를 켜기 전 순서 - 고정 IP 확인 → 사용 대역을 모두 등록 → 소수 인원으로 먼저 검증 → 전사 적용.

>

대역을 빠뜨린 채 전사 적용하면 본인을 포함해 전원이 잠깁니다.

⚠️ 사내 고정 IP가 없는 환경(재택·모바일 통신망 등)에서 화이트리스트를 켜면 정상 사용자도 차단됩니다. 반드시 사용하는 모든 IP 대역을 먼저 파악한 뒤 도입을 요청하세요.

💡 차단된 사용자는 "등록되지 않은 주소" 안내를 받습니다. 정당한 사용자가 차단되면 그 사용자의 현재 IP를 확인해 목록에 추가하도록 운영팀에 요청하면 됩니다.

8. 다단계 인증(MFA): 개념과 등록 흐름

다단계 인증(MFA)은 비밀번호에 더해 일회용 코드(OTP) 를 한 번 더 입력하게 하는 2단계 인증입니다. 비밀번호가 유출되어도 OTP 기기가 없으면 로그인할 수 없습니다.

OTP 인증 앱(Google Authenticator 등)에 계정을 등록하면, 앱이 30초마다 바뀌는 6자리 코드를 생성합니다.

단계내용
① 등록QR 또는 시크릿을 OTP 앱으로 스캔·등록
② 검증앱이 만든 6자리 코드를 입력하면 활성화
③ 이후 로그인비밀번호 + OTP 6자리를 함께 입력
단계동작상태
등록OTP 앱에 QR/시크릿 등록아직 미활성
검증앱이 만든 코드 1회 입력검증 성공 시 MFA 활성
이후 로그인비밀번호 + OTP 코드매 로그인마다 코드 요구

💡 OTP 코드는 인터넷 없이 앱에서 생성되며, 30초마다 바뀌므로 가로채도 곧 무효가 됩니다. 별도 SMS 비용도 들지 않습니다.

💡 OTP 등록·검증·해제·상태 확인은 이미 동작하는 기능입니다. 다만 회사 전체 강제는 영향 범위가 크므로, 강제 적용과 유예 기한 설정은 운영팀과 시점을 협의해 진행합니다(개인의 OTP 등록은 언제든 가능).

9. 다단계 인증(MFA): 회사 차원 강제와 유예 기한

회사 보안 정책으로 모든 사용자에게 MFA를 의무화할 수 있습니다. 이때 갑작스러운 차단을 막기 위해 유예 기한을 둘 수 있습니다.

정책의미
MFA 강제활성화 시 회사 전체 로그인에 OTP 필요
유예 기한이 시각 전까지는 MFA 미설정 사용자도 로그인 허용
시점미설정 사용자
유예 기한 전로그인할 수 있습니다. 그동안 각자 등록하면 됩니다
유예 기한 후OTP 등록을 마쳐야 로그인할 수 있습니다

유예 기한이 지난 미설정 사용자는, 로그인 직후 세션 확인 단계에서 MFA 등록 필요 상태로 분류되어 자동으로 OTP 등록 화면으로 안내됩니다. 같은 방식으로 비밀번호 만료 사용자는 비밀번호 변경 화면으로 분기합니다. 즉 유예 기한 이후에는 등록(또는 변경)을 마쳐야 정상 화면으로 진입할 수 있습니다.

도입 흐름은 다음과 같습니다.

권장 절차는 ① 강제 요청 + 유예 기한 설정 → ② 구성원 공지 → ③ 각자 OTP 앱 등록 → ④ 유예 기한 후 전원 적용 입니다.

💡 전사 MFA를 강제할 때는 유예 기한을 며칠 두고 사전 공지하세요. 그동안 구성원이 각자 OTP 앱 등록을 마치면 차단 없이 매끄럽게 전환됩니다.

⚠️ OTP 앱이 들어 있던 기기를 분실하면 본인은 로그인할 수 없습니다. 이 경우 운영팀에 해당 계정의 MFA 해제(초기화) 를 요청해 OTP를 다시 등록합니다. 이 해제 작업은 처리자와 함께 기록에 남습니다.

10. 로그인 기록과 확인

로그인이 성공하면 그 시점의 접속 IP와 디바이스 정보가 로그인 기록에 함께 남습니다. 누가·어디서·언제 들어왔는지를 사후에 확인해, 비정상적인 접속이나 평소와 다른 위치에서의 로그인을 점검할 수 있습니다.

항목기록 내용
접속 시각로그인이 성립한 시점
접속 IP로그인 요청이 들어온 주소
디바이스브라우저·기기 정보(User-Agent)

💡 로그인 기록은 로그인 성공 시점을 중심으로 남습니다. 비밀번호 오류로 인한 실패나 IP 화이트리스트에 의한 차단은 로그인이 성립하기 전에 거부되므로 별도의 실패·차단 이력으로는 적재되지 않습니다. 차단된 사용자에게는 그 자리에서 "등록되지 않은 주소" 안내가 표시됩니다.

💡 로그인 기록의 상세 조회(누가·어디서·언제, 최근 200건)는 보안 카테고리의 보안 및 데이터 보호 문서 "로그인 기록" 부분에서 다룹니다. 정책을 새로 켠 뒤에는 이 기록으로 정상 사용자가 평소대로 접속되는지 점검하세요.

⚠️ IP 화이트리스트 적용 직후 정상 사용자가 차단 안내를 반복해서 받는다면, 화이트리스트 대역 누락이나 IP 변경이 원인일 수 있습니다. 해당 IP를 확인해 운영팀에 목록 보정을 요청하세요.

11. 정책 조합 권장안과 도입 순서

세 정책은 함께 쓸수록 효과가 커지지만, 한꺼번에 켜면 운영 부담이 큽니다. 위험이 낮은 것부터 단계적으로 도입하는 것을 권장합니다.

순서무엇을왜 그 순서인가
1단계비밀번호 정책 강화즉시 안전해지고, 아무도 못 들어오게 되지 않습니다
2단계MFA 전사 강제(유예 기한과 함께)사전 공지가 필요합니다
3단계IP 화이트리스트고정 IP 환경에서만. 실제 사용 IP를 확인한 뒤 켭니다
우선순위정책이유
1비밀번호 정책차단 위험 없이 즉시 강도 향상
2MFA가장 강력한 도용 방지, 유예 기한으로 안전 전환
3IP 화이트리스트효과 크지만 오차단 위험 → 환경 검증이 선행돼야 함

💡 비밀번호 정책은 부작용이 거의 없으니 먼저 적용하고, MFA는 유예 기한을 두고 전환하며, IP 제한은 고정 IP·VPN이 갖춰진 뒤 마지막에 도입하는 순서가 안전합니다.

12. 운영 팁 & 자주 묻는 질문

운영 팁

  • 비밀번호 최소 길이는 부작용이 거의 없으니 가장 먼저 상향 적용을 요청하세요.
  • 비밀번호 만료와 MFA 강제는 도입 전 사용자에게 사전 공지해 동시 혼란을 막으세요.
  • IP 화이트리스트는 사용하는 모든 IP 대역을 파악하고 소수 인원으로 검증한 뒤 전사 적용하세요.
  • 정책을 새로 켠 직후에는 로그인 기록(접속 IP·디바이스) 을 점검해 정상 사용자가 평소대로 접속되는지 확인하세요.
  • 기기 분실 등으로 사용자가 막히면, 즉시 운영팀에 MFA 해제나 IP 목록 보정을 요청하세요.

자주 묻는 질문

Q. 비밀번호 정책을 켜면 기존 비밀번호도 즉시 거부되나요?

최소 길이는 비밀번호를 새로 만들거나 바꿀 때 검증됩니다. 만료 주기를 함께 설정하면, 기존 사용자는 만료 시점에 변경을 요구받습니다.

Q. 만료 일수를 비워 두면 어떻게 되나요?

비밀번호 만료가 적용되지 않습니다. 사용자가 스스로 바꾸기 전까지 비밀번호가 계속 유효합니다. 보안 규정이 있는 회사는 90일을 권장합니다.

Q. IP 화이트리스트를 켰는데 갑자기 로그인이 안 됩니다.

접속 IP가 등록 목록에 없으면 "차단"됩니다. 재택·모바일처럼 IP가 바뀌는 환경이면 흔한 상황입니다. 현재 IP를 확인해 목록에 추가하도록 운영팀에 요청하거나, VPN을 통해 등록된 IP로 접속하세요.

Q. 단일 IP와 대역(CIDR) 중 무엇을 등록해야 하나요?

출구가 한 주소로 고정돼 있으면 단일 IP, 사옥·VPN처럼 여러 주소가 묶여 있으면 대역(예: `203.0.113.0/24`)으로 등록합니다.

Q. OTP 앱이 있던 폰을 분실했어요.

운영팀에 MFA 해제(초기화)를 요청하세요. 해제 후 다시 로그인해 OTP 앱을 새로 등록하면 됩니다. 이 해제 작업은 처리자와 함께 기록에 남습니다.

Q. 세 정책을 한 번에 다 켜도 되나요?

권장하지 않습니다. 비밀번호 정책 → MFA(유예 기한) → IP 화이트리스트(고정 IP 검증 후) 순서로 단계적으로 도입하면 오차단·혼란을 줄일 수 있습니다.

Q. 이 정책들은 누가 켜고 끄나요?

정책의 적용·변경은 운영팀이 회사 요청에 따라 설정합니다. 회사 관리자는 원하는 값(최소 길이·허용 IP·MFA 강제 시점)을 운영팀에 전달하고, 개별 사용자의 OTP 앱 등록은 각자 진행합니다.